מיקרוסופט חשפה קמפיין תקיפה חדש בשם TerminalFix, שמציג לגולשים באתרים שנפרצו בדיקת CAPTCHA מזויפת בסגנון Cloudflare Turnstile. בניגוד לרוב התקיפות, אין כאן ניצול של פרצה טכנית – ההתקפה מסתמכת כולה על שכנוע המשתמש להריץ בעצמו פקודה זדונית, ומסתיימת בהשתלטות מרחוק על המחשב ובסריקת הרשת הארגונית.

הפרטים
השיטה היא גרסה חדשה של תבנית התקיפה המוכרת ClickFix. בגרסאות קודמות הקורבן התבקש להדביק פקודה בתיבת ההרצה (Run) של Windows; ב-TerminalFix הוא מונחה לפתוח את Windows Terminal או PowerShell ולהריץ שם סקריפט מרובה שורות, מה שמעלה את סיכויי ההצלחה מול כלי הגנה. הפקודה מורידה קובץ ZIP עם קובץ הרצה חוקי וקובץ DLL זדוני שנטען דרכו בשיטת DLL sideloading, ומושכת שלבי המשך שמוסתרים בתוך קובצי תמונה בדומיינים חיצוניים.
לאחר ההדבקה קובעת הנוזקה עוגן קבע במחשב דרך מפתחות הרצה ברישום ומשימות מתוזמנות, ומפעילה כלי מנהור הפוך שכתוב בפייתון, שמעביר תעבורה דרך ערוץ WebSocket מוצפן אל שרת התקיפה. מהנקודה הזו סורקים התוקפים הרשאות דומיין ומיפוי רשת – סימן שהמטרה היא לא רק המחשב שנדבק אלא כל הסביבה הארגונית שמאחוריו.
נקודות לשים לב
- הדריכו עובדים: אתר CAPTCHA אמיתי לעולם לא מבקש להעתיק ולהריץ פקודה בטרמינל או ב-PowerShell – זו תמיד תבנית תקיפה.
- הגבילו הרשאות שימוש חופשי ב-PowerShell וב-Windows Terminal בעמדות משתמשי קצה, והפעילו רישום ברמת בלוק סקריפטים לזיהוי מוקדם.
- חפשו ביומנים קובץ dui70.dll שנטען מנתיב לא סטנדרטי, וכן חיבורים יוצאים לדומיין gitnow[.]dev.
- אם זיהיתם הדבקה – בדקו לא רק את התחנה הנגועה אלא גם ניסיונות תנועה רוחבית וגישה לחשבונות דומיין, כיוון שהקמפיין מבצע סיור פעיל ברשת מיד לאחר ההדבקה הראשונית.
מקורות: The Hacker News · GBHackers

₿ אהבת את הפוסט?
אפשר לשלוח לי ביטקוין ישירות לכתובת שלי. סרקו את הקוד, או העתיקו את הכתובת:
bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85
שימו לב: העברה on-chain כרוכה בעמלת רשת שאינה תלויה בסכום, ולכן סכומים קטנים מאוד אינם כדאיים.